294 subscribers
70 photos
12 links
Здесь публикуют лучший контент про безопасность
Download Telegram
⚙️ Как восстановить удаленные журналы событий

Журналы событий Windows играют важную роль в расследовании инцидентов — и конечно, нередко злоумышленники их очищают. Восстановить журналы событий можно множеством способов, сегодня мы расскажем о двух из них.

Для анализа мы использовали тестовую среду, состоящую из двух виртуальных машин. Осуществили вход при помощи удаленного рабочего стола с одной машины на другую, оставили на ней закладку для очистки журналов, которая активировалась через планировщик заданий, и завершили RDP-сеанс. По истечении времени мы вошли в скомпрометированную систему, убедились, что журналы очищены, некоторое время имитировали пользовательскую активность, далее сняли дамп оперативной памяти.

1️⃣ Фреймворк Volatility

Журналы событий хранятся в файлах с расширением .evtx и имеют одноименный формат. Попробуем извлечь их при помощи фреймворка Volatility, позволяющего получить имена журналов, в отличие, например, от Bulk Extractor.Поскольку мы знаем, что регистрацией журналов событий занимается служба EventLogs в контексте процесса svchost, нам нужно найти PID этого процесса и сохранить EVTX-файлы, содержащиеся в его памяти. Самый простой способ поиска нужного нам процесса — это поиск хэндлов к файлам, в именах директорий которых содержится строка winevt (рисунок 1). Когда мы нашли нужный PID, сохраним файлы из памяти этого процесса.

У Volatility есть небольшой минус: помимо EVTX-файлов, сохраняются и другие файлы, но это не критично, если далее мы восстанавливаем их при помощи CQEVTXRecovery. Копируем все файлы из директории /home/forensic/dump/ в директорию C:\test\evtxrec\reca. Поскольку структура извлеченных EVTX-файлов повреждена, необходимо восстановить ее. Попробуем сделать это при помощи утилиты CQEVTXRecovery (рисунок 2). Как видим по рисунку 3, результат неутешительный: информации в журналах нет.

2️⃣ Bulk Extractor

Теперь попробуем найти и сохранить EVTX-файлы при помощи Bulk Extractor. Метод поиска данных в Bulk Extractor построен на карвинге: указываем файл, где нужно искать, директорию, в которой необходимо сохранить найденные данные, и непосредственно формат данных, которые необходимо найти (рисунок 4). Когда карвинг-данные сохранены, попробуем восстановить журналы при помощи EvtxECmd (рисунок 5). Стоит отметить, что утилита, в отличие от Volatility, не сможет проанализировать директорию, в которой будут не только EVTX-файлы. На выходе получим CSV-файл и посмотрим результат при помощи Timeline Explorer (рисунок 6). Нужного результата мы опять не получили. Казалось бы — ну вот и все, ключевые сведения в журналах не сохранились. Но не тут-то было. Давайте вернемся к журналам, которые мы сохранили при помощи Volatility. Просмотрев содержимое файлов, находим интересную информацию (рисунки 7–9). Как видим, теперь у нас есть информация для дальнейших действий по реагированию на инцидент. Стоит отметить, что очистка журналов не влияет на данные, содержащиеся в оперативной памяти: журналы событий будут повреждены и при обычных условиях.

💻 Итоги: утилиты не панацея

Как показал наш эксперимент, извлечение журналов событий из дампа памяти — задача нетривиальная. Несмотря на обилие специализированных утилит, некоторые из них не гарантируют результата. и именно здесь на первый план выходит ручной анализ. Метод, основанный на использовании фреймворка Volatility, предпочтителен — хотя бы потому, что имена сохраняемых файлов частично сохраняют исходную семантику. Карвинг с помощью Bulk Extractor также может успешно применяться, особенно если цель — быстрое извлечение без привязки к процессам. Но итоговая эффективность зависит от множества факторов, в том числе от формата и состояния извлекаемых фрагментов.

💡Важно помнить: даже если злоумышленник очистил журналы, информация может сохраниться в памяти. Главное — не упустить момент и вовремя снять дамп. Именно он часто становится последней точкой, где еще можно что-то найти.

Желаем удачных расследований!
Полную версию статьи вы можете прочитать на Хабре 😉
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53👍2
Приглашаем на вебинар о главном банковском Android-трояне в России!
Forwarded from UserGate News
💀 Разбираем Mamont’а: как устроен главный банковский Android‑троян в России

Каждый второй банковский Android‑троян в России — это Mamont. Его популярность обусловлена легковесностью троянов типа SMS‑RAT: их легче распространять, а архитектура проста в реализации, что позволяет быстро штамповать новые сборки.

Эти особенности Mamont’а позволили ему превратиться в масштабную Malware as a Service-экосистему — с владельцами, арендаторами, билдерами и отдельными сервисами для упаковки.

Мы проанализировали свежие образцы и на вебинаре покажем сборочный конвейер SMS‑RAT, маршруты доставки до жертвы и протоколы взаимодействия с C2.

Спикер: Иван Князев, аналитик компьютерных инцидентов, UserGate

Когда: 7 мая, 10:00 (МСК)

Приходите, будет интересно!

Зарегистрироваться
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👾3🦄1
💎 Добро пожаловать в канал UserGate uFactor

Мы — технологический центр UserGate. В режиме 24/7 анализируем угрозы, поддерживаем иммунитет продуктов компании и консультируем бизнес по вопросам ИБ.

В этом канале делимся оперативной аналитикой и опытом SOC-команды.

Что публикуем:

🔸Актуальные разборы угроз: что произошло, кто под атакой, как защититься.

🔸Анализ уязвимостей — оцениваем опасность, векторы атак и методы митигации.

🔸Опыт реагирования на инциденты. Обсуждаем реальные кейсы из практики SOC: как выявляли, как расследовали, какие выводы сделали.

🔸Практические советы: разбираем принцип работы различных инструментов и делимся экспертизой.

🔸Мнение команды uFactor о трендах в кибербезопасности, методах атак и технологиях противодействия.
 
Подписывайтесь, чтобы быть в курсе актуальных угроз и методов защиты 👍
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🙏32🎉2
uFactor pinned «💎 Добро пожаловать в канал UserGate uFactor Мы — технологический центр UserGate. В режиме 24/7 анализируем угрозы, поддерживаем иммунитет продуктов компании и консультируем бизнес по вопросам ИБ. В этом канале делимся оперативной аналитикой и опытом SOC…»
🕵️‍♀️ SMS RAT: как злоумышленники обходят детектирование Android-вредоносов

Иван Князев и команда uFactor подготовили подробный разбор актуальной угрозы для Android-устройств — SMS RAT (облегченной версии Mamont RAT). Вредоносы этого типа массово распространяются через спам-рассылки, фишинговые сайты и даже домовые чаты.

В статье на Хабре разбираем, как устроены современные SMS RAT и какие методы обфускации применяют злоумышленники, чтобы обойти антивирусное детектирование.

Что внутри:

➡️ Архитектура SMS RAT

Какие разрешения запрашивает вредонос, как перехватывает SMS-сообщения и отправляет их от имени жертвы, как выполняет USSD-команды.

➡️ Методы обфускации APK

Разбираем ZIP poisoning (модификацию ZIP-заголовков для нарушения работы стандартных инструментов анализа), динамическую загрузку DEX-файлов, шифрование строк через XOR и AES-CTR.

➡️ Сокрытие сетевой инфраструктуры

Как злоумышленники используют GitHub, Firebase Cloud Messaging и другие легитимные веб-сервисы для хранения конфигурации и управления зараженными устройствами.

➡️ Mamont as a Service

Модель монетизации на теневом рынке: роли crypter, coder, team и worker — как устроено распространение RAT по подписке.

➡️ Практические рекомендации

Как обезопасить устройство и распознать заражение.

Читать полный разбор на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍5🦄2
Ошибки во времени: влияние на доступность и защищенность ИТ-систем. Методы предотвращения инцидентов из «прошлого»

Время — это не просто цифры на часах, а критически важный параметр безопасности. Рассказываем, как рассинхронизация часов может парализовать домен, сделать сертификаты недействительными и нарушить работу систем мониторинга.

В статье разбираем:

🔸как неверное время ломает аутентификацию Kerberos и сетевые протоколы;

🔸почему события в SIEM-системе могут улетать в «прошлое» или «будущее», нарушая корреляцию угроз;

🔸практические методы защиты: от настройки внутренних NTP-серверов до использования шифрования (NTS) для предотвращения replay-атак.

Читайте полную статью на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
5👍1🦄1
🔎 Компьютерная криминалистика: дополнительный поиск ВПО при помощи событий Windows Defender

При расследовании инцидентов многие опираются на журналы событий Event ID 1116 и 1117 Windows Defender. Однако в журнале Microsoft-Windows-WindowsDefender не отображаются события сканирования, если файл не получил статус вредоносного ПО.

Чтобы найти следы таких файлов, в нашей статье предлагаем рассмотреть скрытую историю сканирования Defender.

Внутри публикации:

🔸Как устроены зашифрованные файлы истории в каталогах Scans\History\Results\Resource и Store и как их расшифровать с помощью известного RC4-ключа. В статье также доступен Python-скрипт для автоматизации этого процесса.

🔸Как работать с удаленными артефактами. Файлы истории со временем полностью удаляются системой, но их следы остаются в $MFT. Мы показываем, как извлечь эти данные с помощью утилиты MFTECmd и построить таймлайн событий.

Мы подчеркиваем, что этот способ не заменяет классического форензик-анализа. Но в ситуациях, когда стандартные логи молчат, анализ скрытых артефактов и записей $MFT может дать важные зацепки.

Полный технический разбор, структура файлов и код скриптов — в статье на Хабре.

➡️ Читать статью
Please open Telegram to view this post
VIEW IN TELEGRAM
9
🔥 Как распознать дипфейк по движению волос: физика против статистики

Волосы на сгенерированных видео часто двигаются неестественно — единым куском, напоминающим шлем. Это связано с нарушением динамики мягких тел. Почему нейросети спотыкаются о физику, рассказали в новом материале на Хабре.

В реальности волосы — это тысячи независимых нитей, у каждой своя масса, жёсткость и инерция: при повороте головы прядь у виска может запаздывать на долю секунды относительно пряди на затылке. Чтобы сгенерировать причёску, нейросети не решают уравнения движения для каждой нити — они статистически угадывают следующий кадр. Множество независимых деформаций мягкого тела при усреднении вырождаются в движение жесткого объекта — волосы двигаются не по отдельности, а скопом.

В новой статье Светлана Газизова, APO по ИИ в UserGate, разбирает:

🔸почему нарушение динамики мягких тел проявляется не только в неудачном изображении волос, но и в мерцании серег и неестественных складках одежды;

🔸в чём преимущество биомеханического анализа перед анализом пульса по цвету кожи и синхронности звука с движением губ;

🔸как долго будет актуален биомеханический способ распознания дипфейков.

➡️ Читать на Хабре
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍1